CVE-2026-32621
Apollo Federation presenta pollution del prototipo tramite una sanitizzazione incompleta delle chiavi
- Pubblicato
- 13 mar 2026
- Aggiornato
- 16 mar 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 16 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:LBasso · prossimi 30 giorni
- Percentile
- 42,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Apollo Federation è un'architettura per comporre in modo dichiarativo API in un grafo unificato. Prima delle versioni 2.9.6, 2.10.5, 2.11.6, 2.12.3 e 2.13.2, esiste una vulnerabilità nell'esecuzione del piano di query all'interno del gateway che può consentire l'inquinamento di Object.prototype in determinati scenari. Un client malintenzionato potrebbe essere in grado di inquinare Object.prototype direttamente nel gateway creando operazioni con alias di campo e/o nomi di variabili che prendono di mira proprietà ereditabili dal prototipo. In alternativa, se un sottografo venisse compromesso da un attore malintenzionato, quest'ultimo potrebbe essere in grado di inquinare Object.prototype nel gateway creando payload di risposta JSON che prendono di mira proprietà ereditabili dal prototipo. Questa vulnerabilità è corretta nelle versioni 2.9.6, 2.10.5, 2.11.6, 2.12.3 e 2.13.2.
Fonti
1Exploit PoC per CVE-2026-32621 che dimostra la prototype pollution di deepMerge in Apollo Federation tramite alias GraphQL appositamente creati, con test sulle versioni patchate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.